Criptografía
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Aplicar cifrado a los soportes de información en función de la calificación de lo que contienen — con exigencia clara para los dispositivos y soportes extraíbles o portátiles: USB, discos externos, cintas que van al almacén externo, portátiles (en coherencia con mp.eq.3).
Con algoritmos vigentes y claves bien custodiadas (op.exp.10): el cifrado cuya clave viaja pegada al soporte, o que nadie sabría recuperar, es decorativo. En categorías altas, apóyate en los mecanismos criptográficos que recomienda el CCN.
Cuándo aplica y cómo escala
Exigible a partir de categoría MEDIA para los soportes que salen de las instalaciones; cifrar por defecto todo soporte extraíble es la práctica sensata en cualquier categoría. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Política de «solo USB corporativos cifrados»: los puestos bloquean soportes no autorizados y los autorizados van cifrados con clave gestionada centralmente.
- Cintas y discos de copia cifrados antes de salir al depósito externo, con la clave custodiada aparte (nunca viaja con la copia) y prueba de restauración que incluye el descifrado.
Errores habituales
- El disco USB «de llevar a casa» sin cifrar con medio sistema dentro.
- La clave de cifrado en un papel dentro de la misma caja que las cintas.
- Cifrar los soportes nuevos y seguir usando la bolsa de USBs históricos en claro.
- Algoritmos anticuados que hoy se rompen en una tarde.
- Nadie ha probado nunca a descifrar una copia: el día que hace falta, no se puede.
Evidencias que suele ser razonable preparar
- Política de cifrado de soportes por nivel de información.
- Constancia técnica del cifrado (configuración, informe de la herramienta).
- Custodia de claves separada del soporte (ligada a op.exp.10).
- Prueba periódica de recuperación con descifrado incluido.
Preguntas que debería hacerse el responsable
- Si el mensajero pierde hoy la caja de cintas, ¿es un incidente o una catástrofe?
- ¿Qué soportes salen de tus instalaciones y cuáles van cifrados?
- ¿Dónde viven las claves — y sobrevivirían al mismo desastre que los soportes?
- ¿Cuándo se probó por última vez restaurar y descifrar una copia?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 807 · Criptología de empleo en el ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.